CVE-2026-9576: Fluent Booking WordPress - wyciek danych uczestników przez brak weryfikacji grupy
Wtyczka Fluent Booking przed 2.1.2 umożliwia dostęp do danych uczestników bez weryfikacji grupy. Zalecana aktualizacja i kontrola uprawnień.
- CVSS
- 4.9 MEDIUM
- EPSS
- 14.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Fluent Booking dla WordPress w wersjach przed 2.1.2 nie sprawdza własności grupy przed eksportem danych uczestników, co pozwala użytkownikom z rolą Calendar Manager na dostęp do danych osobowych uczestników z grup, których nie są właścicielami.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowany dostęp do wrażliwych danych osobowych (imię, email, telefon, adres, informacje płatnicze) uczestników wydarzeń, co może prowadzić do naruszenia prywatności i potencjalnych konsekwencji prawnych. Operatorzy stron korzystających z Fluent Booking powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest używana w środowiskach z wieloma użytkownikami o różnych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Fluent Booking do wersji 2.1.2 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do roli Calendar Manager oraz monitoruj logi eksportu danych pod kątem nieautoryzowanych działań. Przeprowadź przegląd uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.